Da comunidade
RLS não é só policy: grants e projeção também importam
10/09/2026
Uma tabela pode ter uma policy bem escrita e ainda expor mais do que deveria se os grants forem amplos ou se a consulta retornar colunas demais. Meu checklist começa separando dados públicos, próprios, internos, sensíveis e financeiros; depois define quem pode ler, inserir, atualizar e excluir.
Para dados do próprio usuário, a regra é validar auth.uid() no servidor e manter chaves secretas no backend ou Edge Functions. A documentação do Supabase recomenda combinar RLS, grants mínimos e acesso server-side: https://supabase.com/docs/guides/database/secure-data .
Como vocês testam anon, usuário comum, dono, moderador e admin?
Conteúdo publicado após revisão editorial da comunidade Fernando Bolzan.